CVE-2026-43114Linux内核netfilter子系统的nft_set_pipapo_avx2模块存在逻辑错误漏洞。该漏洞发生在使用AVX2指令集进行集合匹配时,当刷新并重新加载包含复合键(如ipv4.port)的PIPAPO集合时,由于掩码处理不当,系统可能仅基于第一个字段返回匹配元素,而忽略后续字段的差异。这导致nftables错误地报告元素冲突或处理错误的网络规则。CVSS v3.1评分为9.4,属于严重级别漏洞。
漏洞源于Linux内核netfilter中nft_set_pipapo_avx2的实现缺陷。PIPAPO用于高效匹配nftables集合。当集合被刷新后重新加载,AVX2匹配函数在处理失效元素时,会跳过该元素并查找下一个匹配项。由于错误的掩码逻辑,此查找过程仅考虑键的第一个字段(如IP地址),而忽略了后续字段(如端口)。结果,函数返回了一个在逻辑上不应匹配的元素(例如返回了IP相同但端口不同的条目)。其根本原因在于AVX2匹配函数在处理最后一个字段时过早返回,未完全消耗输入数据,导致位图中残留陈旧数据,从而引发规则冲突误报或潜在的网络安全策略绕过。